#model-context-protocol

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Liwei Liu, Tianzhu Han, Zijian Liu, Zishu Dong, Na Ruan

随着大语言模型驱动的智能体快速发展,模型上下文协议(MCP)作为一种连接LLM与外部工具的开源协议,已成为现代智能体生态系统的基础。然而,MCP的广泛应用也带来了新的安全威胁,例如工具投毒攻击(TPA),即利用LLM与服务器之间的交互注入恶意提示。现有的投毒方案通常采用单一工具明文嵌入范式,难以抵御人工审计或自动化检测。当前研究缺乏对多工具投毒的系统分析,即多个工具可被协同利用以分散检测风险。本文提出ShareLock——一种多工具阈值投毒框架,利用Shamir阈值方案实现卓越的隐蔽性和容错性。ShareLock将恶意指令作为看似良性的秘密份额,分布到多个工具描述中,同时实现信息论安全性和抵抗中等审计的攻击鲁棒性。通过在服务器更新期间植入隐蔽重建触发器,聚合的份额可重构隐藏指令,导致系统资产或私有数据的关键泄露。为了评估ShareLock的现实威胁,作者构建了涵盖四种多工具场景的综合基准,并在两个不同的MCP客户端上对主流LLM进行了广泛实验。结果表明,ShareLock在基于工具描述检测方面显著优于现有单工具投毒策略,同时保持了超过90%的平均攻击成功率。

💡 推荐理由: 揭示了一种新型、高隐蔽性的多工具投毒攻击手法,威胁LLM智能体生态安全,促使防御者关注MCP协议层面的风险并开发针对性检测与防护机制。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Ying Li, Yanju Chen, Peiran Wang, Issac Khabra, Faysal Hossain Shezan, Yu Feng, Yuan Tian

随着模型上下文协议(MCP)在AI代理中的广泛采用,如何确保工具调用通过有意义的用户同意来保障安全成为关键挑战。现有方法要么采用粗粒度的“始终允许”开关,要么依赖不透明的LLM决策,既无法检测危险的调用参数,又容易导致用户同意疲劳。本文提出Conleash——一种客户端中间件,通过风险格(risk lattice)在已知边界内自动允许安全调用并升级风险,结合用户定义不变量的策略引擎,以及将用户决策转化为可复用规则的细化循环,实现边界范围授权的强制执行。在984条真实轨迹上的评估显示,Conleash达到98.2%的准确率,捕获了99.4%的风险升级调用,策略验证仅增加8.2毫秒开销。此外,在N=16的用户研究中,参与者显著偏好Conleash的细粒度权限而非传统方法,认为其更值得信任且减少了提示负担。核心贡献:首次将风险格理论应用于MCP授权,平衡自动化与用户控制;提出了策略引擎与细化循环的协同机制;通过真实数据和用户实验验证了有效性和可用性。

💡 推荐理由: 本文解决了MCP工具调用中用户同意的安全性与可用性矛盾,提供了一种可落地的细粒度授权框架,可显著降低因危险参数调用导致的安全风险,适合AI安全、LLM应用安全研究者及开发MCP中间件的团队关注。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)